KüTS § 8¹: vabatahtlik teavitamine (kui kohustust ei ole)

Avaldatud: · AIPOS OÜ · nis2europe.eu

Õiguslik alus (KüTS)

KüTS § 8¹ lg 1

> (1) Riigi Infosüsteemi Ametit võib: 1) teenuseosutaja teavitada küberintsidendist, turvahaavatavusest ja küberohust; 2) muu isik kui teenuseosutaja teavitada olulise mõjuga küberintsidendist, turvahaavatavusest ja küberohust.

KüTS § 8¹ lg 2

> (2) Potentsiaalsest turvahaavatavusest või turvahaavatavusest teavitav füüsiline või juriidiline isik võib esitada teate anonüümselt. Teate esitaja isiku andmed on asutusesiseseks kasutamiseks mõeldud teave avaliku teabe seaduse tähenduses.

KüTS § 8¹ lg 3

> (3) Riigi Infosüsteemi Amet menetleb käesoleva paragrahvi lõike 1 alusel esitatud teateid käesoleva seaduse §-des 8 ja 12 sätestatud korras. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026]

Mida see praktikas tähendab

See säte loob vabatahtliku teavitamise võimaluse. See tähendab, et Riigi Infosüsteemi Ametit (RIA) *võib* teavitada — tegemist ei ole kohustusega, vaid õigusega. Kes ja millest tohib teada anda, sõltub sellest, kas tegemist on teenuseosutajaga või mitte:

Eriti oluline on lõikes 2 antud anonüümsuse võimalus: potentsiaalsest turvahaavatavusest või turvahaavatavusest teavitav füüsiline või juriidiline isik võib esitada teate anonüümselt. Kui teavitaja siiski enda andmed esitab, on teate esitaja isiku andmed avaliku teabe seaduse tähenduses asutusesiseseks kasutamiseks mõeldud teave. See kaitseb näiteks turvauurijat, koostööpartnerit või töötajat, kes märkab nõrkust ja soovib sellest teada anda, kartmata avalikuks saamist.

Lõige 3 ütleb, et RIA menetleb vabatahtlikke teateid samas korras nagu käesoleva seaduse §-des 8 ja 12 sätestatud teateid. Praktikas tähendab see, et vabatahtlik teade ei ole "teisejärguline kiri" — see läheb samasse menetlusse. Samas ei muuda vabatahtliku teate esitamine iseenesest teavitajat kohustatud isikuks ega loo talle uusi kohustusi. Säte kehtib alates 01.01.2026.

Mida ettevõte peab tegema

1. Otsustage ja pange kirja oma vabatahtliku teavitamise poliitika. Määrake ettevõttes, millistel juhtudel te RIA-t vabatahtlikult teavitate — näiteks kui avastate küberohu või turvahaavatavuse, mille kohta teil kohustust teavitada ei ole. Fikseerige see lühidalt oma intsidendihalduse korras või infoturbe juhendis. Kui te olete teenuseosutaja, on teie teavitamisvõimalus laiem (küberintsident, turvahaavatavus, küberoht); kui te teenuseosutaja ei ole, puudutab vabatahtlik teade olulise mõjuga küberintsidenti, turvahaavatavust ja küberohtu.

2. Määrake vastutaja ja otsustusõigus. Kirjeldage, kes ettevõttes teate koostab ja esitab (tavaliselt infoturbe eest vastutav isik või IT-juht) ning kes annab loa teate esitamiseks. Kuna tegemist on vabatahtliku sammuga, tasub kokku leppida ka see, kas ja millal esitate teate anonüümselt — see võimalus on seaduses sõnaselgelt olemas potentsiaalsest turvahaavatavusest või turvahaavatavusest teavitamisel. Selgitage töötajatele, et kui nad esitavad enda andmed, käsitleb RIA teate esitaja isiku andmeid asutusesiseseks kasutamiseks mõeldud teabena.

3. Looge kanal ka väljastpoolt tulevatele teadetele. Kui teie süsteemides märkab haavatavust väline turvauurija või partner, võib ta pöörduda RIA poole ka teist mööda. Seepärast tasub hoida enda juures selget kontaktpunkti ja sisemist protsessi, kuidas selline info kiiresti tehnilise meeskonnani jõuab ja parandatakse.

4. Kasutage RIA juhiseid. Teate esitamise praktilise vormi, kanali ja sisu osas lähtuge Riigi Infosüsteemi Ameti avaldatud juhistest. Kuna RIA menetleb vabatahtlikke teateid käesoleva seaduse §-des 8 ja 12 sätestatud korras, valmistuge selleks, et RIA võib teilt küsida täpsustusi — hoidke seetõttu alles asjakohased logid ja intsidendi kirjeldus.

Kui kiiresti dokumendid valmivad?

Dokumentide valmimise aeg sõltub teie scoping-vastustest ja automaatsest kvaliteediväravast — täpset tähtaega ette ei lubata. Meie mõõdetud protsessi (tasuta scoping, tellimus, KüTS-tekstist genereerimine, kuni 3-astmeline automaatne kvaliteedivärav) kirjeldus on lehel „Kuidas dokumendid valmivad“.

Seotud teemad

Neid teemasid käsitleb põhjalikult eraldi leht:

Kontrolli oma NIS2-vastavust

Alusta tasuta scoping-testi

Tee tasuta gap-analüüs Tee tasuta pinnaskann Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti

Vaata tasuta näidispaketti

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma a4e22fd64809).

Tagasi avalehele